Zum Hauptinhalt springen
Version: 1.0.0

Richtlinienverwaltung

Richtlinien sind die schriftlichen Regeln, die definieren, wie Ihre Organisation Informationen schützt, wer wofür verantwortlich ist und wie sich Menschen verhalten sollen. In einem Compliance-Programm spielen sie eine bestimmte Rolle: Eine Kontrolle gilt selten allein deshalb als „erfüllt", weil eine technische Einstellung aktiviert ist — sie benötigt außerdem eine dokumentierte, genehmigte Richtlinie, die sie regelt. Richtlinien machen aus einer Ad-hoc-Praxis etwas, das ein Prüfer überprüfen kann.

Diese Seite erklärt, wie Richtlinien mit den Frameworks und Kontrollen zusammenhängen, die Sie in Cert-IX verfolgen, und — ebenso wichtig — welche Richtlinienfunktionen es heute gibt und welche noch entwickelt werden.

Compliance ist eine Beta-Funktion

Cert-IX Compliance, einschließlich der Richtlinienunterstützung, befindet sich derzeit in der Beta-Phase. Der Auslieferungsfokus liegt heute auf der Verfolgung von Framework-Kontrollen und ihrem Umsetzungsstatus (siehe Frameworks und Audit). Die umfangreicheren Tools für den Richtlinienlebenszyklus, die weiter unten auf dieser Seite beschrieben werden, stehen auf der Roadmap und sind noch nicht alle verfügbar. Diese Seite unterscheidet bewusst zwischen beidem.

Wie Richtlinien Compliance unterstützen

Jedes Framework, das Cert-IX Ihnen zu verfolgen hilft, erwartet, dass bestimmte Themen durch eine formale, genehmigte Richtlinie geregelt werden. Der Kontrolltext verlangt in der Regel zwei Dinge: dass eine Regel schriftlich existiert und dass sie tatsächlich angewendet wird. Richtlinien sind die Art und Weise, wie Sie die erste Hälfte erfüllen und Nachweise für die zweite bereitstellen.

Die folgende Tabelle zeigt die Arten von Richtlinien, die typischerweise gängige Kontrollbereiche absichern. Dies sind Standard-Governance-Themen — keine Vorlagen, die Cert-IX ausliefert — und werden hier bereitgestellt, um zu veranschaulichen, wie Richtliniendokumente auf die von Ihnen überwachten Kontrollen abgebildet werden.

KontrollbereichTypischerweise geregelt durch
Zugriff und IdentitätZugriffskontrollrichtlinie, Passwort-/Authentifizierungsrichtlinie
Akzeptable Nutzung von SystemenRichtlinie zur akzeptablen Nutzung
Umgang mit DatenRichtlinie zur Datenklassifizierung und -aufbewahrung, Datenschutzrichtlinie
Umgang mit VorfällenRichtlinie zur Reaktion auf Vorfälle
Änderung und PatchingChange-Management-Richtlinie, Patch-Management-Richtlinie
KontinuitätRichtlinie zur Geschäftskontinuität und Sicherung

Wenn Sie eine Kontrolle in Cert-IX bewerten, ist die Richtlinie, die sie regelt, Teil des Nachweispfades: Sie dokumentiert, dass die Praxis nicht nur technisch durchgesetzt, sondern auch formal verantwortet und überprüft wird.

Richtlinien und die von Ihnen verfolgten Frameworks

Cert-IX Compliance (Beta) ist rund um Frameworks organisiert. Sie können die Umsetzung von Kontrollen über vorinstallierte Frameworks — NIST CSF, ISO 27001, SOC 2, CIS Controls und NIS2 — sowie über benutzerdefinierte Frameworks verfolgen, die Sie für interne Standards oder vertragliche Verpflichtungen definieren.

Da viele Kontrollen über diese Frameworks hinweg dasselbe zugrunde liegende Thema abdecken (Zugriffskontrolle etwa taucht in nahezu allen auf), unterstützt eine einzige gut geschriebene Richtlinie in der Regel mehrere Kontrollen zugleich. Wenn Sie Ihre Kontrollabdeckung erweitern, pflegen Sie einen kleinen Satz maßgeblicher Richtlinien und verweisen Sie aus jeder relevanten Kontrolle darauf, anstatt pro Framework ein neues Dokument zu verfassen.

Um zu sehen, wie Kontrollverfolgung und Nachweise in der Praxis funktionieren, beginnen Sie mit der Compliance-Übersicht und dem Frameworks-Leitfaden.

Richtlinien-Tools: Was heute verfügbar ist

Cert-IX geht während der Wahrheitsprüfung ehrlich mit den Funktionen um: Mehrere Funktionen zur Richtlinienverwaltung werden üblicherweise in einer vollständigen GRC-Suite erwartet, aber nur einige sind in der aktuellen Beta live. Nutzen Sie die folgende Tabelle, um rund um das zu planen, was heute tatsächlich ausgeliefert wird.

FunktionStatus
Verfolgung von Framework-Kontrollen und UmsetzungsstatusVerfügbar (Beta)
Benutzerdefinierte Frameworks für interne oder vertragliche StandardsVerfügbar (Beta)
Strukturierte Richtlinienerstellung und VorlagenGeplant
Genehmigungsworkflows für Entwurf und FreigabeGeplant
Richtlinienverteilung und Verfolgung von BestätigungenGeplant
Versionsverlauf und RollbackGeplant
Ausnahmeanträge und -verwaltungGeplant
Roadmap-Elemente sind nicht live

Funktionen, die mit Geplant gekennzeichnet sind — einschließlich Bestätigungsverfolgung, Erinnerungsautomatisierung, Genehmigungsweiterleitung, Versions-Rollback und Ausnahmeworkflows — sind nicht Teil der aktuellen Beta. Bauen Sie keinen Compliance-Prozess auf, der davon abhängt, dass Cert-IX diese heute automatisch ausführt. Wo Sie sie jetzt benötigen, verwalten Sie den Richtlinienlebenszyklus in Ihrem bestehenden Dokumenten- oder GRC-System und verfolgen Sie den daraus resultierenden Kontrollstatus in Cert-IX.

Bewährte Praktiken für die Richtlinien-Governance

Ob die oben genannten Tools automatisiert sind oder nicht, es gilt dieselbe Governance-Disziplin:

  • Pflegen Sie eine einzige Quelle der Wahrheit. Führen Sie von jeder Richtlinie eine maßgebliche Version und verweisen Sie aus jeder Kontrolle, die sie unterstützt, darauf, sodass sich eine Aktualisierung überall fortpflanzt.
  • Überprüfen Sie nach einem Zeitplan. Geben Sie jeder Richtlinie einen Verantwortlichen und ein Überprüfungsdatum. Frameworks erwarten Nachweise einer regelmäßigen Überprüfung, nicht nur ein Dokument, das einmalig verfasst wurde.
  • Verknüpfen Sie Richtlinien mit Kontrollen. Eine Richtlinie, die nicht mit einer Kontrolle verknüpft ist, die sie regelt, ist in einer Bewertung schwer zu verteidigen. Bilden Sie sie explizit ab.
  • Erfassen Sie Ausnahmen bewusst. Wenn Sie von einer Richtlinie abweichen, halten Sie die Begründung, die kompensierende Kontrolle und ein Ablaufdatum fest, anstatt die Lücke undokumentiert zu lassen.
  • Kommunizieren Sie Änderungen. Stellen Sie sicher, dass die durch eine Richtlinie gebundenen Personen wissen, wann sie sich ändert — steuern Sie dies vorerst über Ihre eigenen Kommunikationskanäle, anstatt eine Benachrichtigung in der Plattform vorauszusetzen.

Mehr erfahren

  • Compliance-Übersicht — wie die Beta-Compliance-Funktion organisiert ist.
  • Frameworks — die Frameworks, die Cert-IX verfolgt, und wie Kontrollen über sie hinweg abgebildet werden.
  • Audit — Feststellungen, Nachweise und Kontrollbewertung.
  • Compliance-Matrix — eine frameworkübergreifende Ansicht Ihrer Kontrollabdeckung.

War diese Seite hilfreich?